Уразливість CSRF у плагіні SureForms для WordPress до версії 1.13.1
Плагін SureForms для WordPress має уразливість CSRF, що дозволяє неавторизованим атакам виконувати дії через REST API. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 10.36%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін SureForms для WordPress має уразливість обходу захисту від Cross-Site Request Forgery (CSRF) через неправильне використання загальних REST API nonce для неавторизованих користувачів. Це дозволяє зловмисникам виконувати несанкціоновані дії через REST API без додаткової аутентифікації.
Бізнес-вплив
Уразливість може призвести до несанкціонованого запуску дій плагіна SureForms, а також потенційно інших плагінів, які покладаються на nonce для захисту REST API. Це створює ризик компрометації веб-сайту, особливо якщо REST API використовується для критичних операцій. IT-операторам слід врахувати середній рівень ризику (CVSS 5.3) при пріоритетності реагування.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна SureForms від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, провести аудит логів на предмет підозрілої активності та розглянути впровадження додаткових механізмів аутентифікації для REST API. Важливо також інформувати користувачів про потенційні ризики та планувати пріоритетне оновлення.